„`html
Zusammenfassung
In Chaskiq bis einschließlich Commit 46dfdd1 existiert eine kritische Authentifizierungslücke in der GraphQL-API. Die stripeCreateIntent-Mutation ermöglicht es unauthentifizierten Angreifern, Stripe-Zahlungsintents für beliebige Mandanten zu erstellen und zu manipulieren. Dadurch können Abrechnung und Zahlungsflüsse kompromittiert werden, ohne dass gültige Anmeldedaten erforderlich sind.
Betroffene Systeme
Chaskiq-Installationen bis Commit 46dfdd1 sind betroffen. Das Schwachstellenspektrum umfasst:
- Alle Chaskiq-Versionen ohne Sicherheits-Patches
- Systeme mit aktivierter GraphQL-API
- Implementierungen mit Stripe-Integration
- Multi-Tenant-Umgebungen mit gemeinsamer API
Technische Details
Die Vulnerability liegt in der fehlenden Authentifizierungs- und Autorisierungsprüfung der stripeCreateIntent-GraphQL-Mutation. Diese ermöglicht:
- Unauthentifizierter Zugriff: Keine Session- oder Token-Validierung erforderlich
- Tenant-Übergreifende Manipulation: Angreifer können beliebige Mandanten-IDs angeben
- Payment Intent Erstellung: Unbegrenzte Erstellung von Zahlungsintents fĂĽr fremde Konten
- Billing-Manipulation: Mögliche Änderung von Abrechnungsdaten und Abonnements
Der Angriffsvektor erfolgt ĂĽber das Netzwerk durch direkte GraphQL-Anfragen an die API-Endpunkte.
Empfohlene Massnahmen
- Sofortige MaĂźnahmen: GraphQL
stripeCreateIntent-Endpoint deaktivieren oder auf IP-Whitelist beschränken - Patches: Auf neuere Commits nach 46dfdd1 aktualisieren, sobald verfügbar
- Code-Review: Alle GraphQL-Mutations auf Authentifizierungslogik ĂĽberprĂĽfen
- Monitoring: GraphQL-Anfragen auf verdächtige Payment-Intent-Erstellungen überwachen
- Stripe-Audit: Account-Aktivitäten auf unautorisierten Zahlungsintents prüfen
Bewertung
Mit einem CVSS-Score von 8.6 (High) stellt diese Vulnerability ein erhebliches Sicherheitsrisiko dar. Die fehlende Authentifizierung in einer zahlungskritischen Funktion ermöglicht direkte finanzielle Schäden und Datenkompromittierung. Eine prompte Risikominderung ist erforderlich.
„`